¡¾°²È«»ã±¨¡¿¿¨°Í˹»ù ¨C ICSÖеÄRAT·çÏÕ

°ä²¼¹¦·ò 2018-10-12
Ô­ÎÄÁ´½Ó£ºhttps://securelist.com/threats-posed-by-using-rats-in-ics/88011/

ÔÚ½øÐÐÉ󼯡¢ÉøÈë²âÊÔºÍÊÂÎñµ÷²éʱ £¬ÎÒÃÇʱʱÓöµ½¹¤ÒµÆóÒµµÄÔËÓª¼¼Êõ£¨OT£©ÍøÂçÖÐ×°ÖÃÓкϷ¨µÄÔ¶³ÌÖÎÀí¹¤¾ß£¨RAT£©µÄÇé¿ö¡£ÔÚÎÒÃǵ÷²éµÄһЩÊÂÎñÖÐ £¬¹¥»÷ÕßÀûÓÃRATÀ´¹¥»÷¹¤ÒµÆóÒµ¡£Ò»Ð©°¸ÀýÖй¥»÷Õß͵͵µØÔÚÊܺ¦ÆóÒµµÄÍÆËã»úÉÏ×°ÖÃRAT £¬ÁíһЩ°¸ÀýÖй¥»÷ÕßÔòÊÇÀûÓÃÒѾ­×°ÖÃÔÚÆóÒµÍÆËã»úÉϵÄRAT¡£ÕâЩ·¢ÏÖ´ÙʹÎÒÃǶÔÓйØÍþв¾°¹Û½øÐÐÁË·ÖÎö £¬Ô̺¬¹¤ÒµÍøÂçÖÐRATµÄʹÓÃÂÊÒÔ¼°Ê¹ÓÃËüÃǵÄÔ­Òò¡£

×êÑв½Öè


±¾ÎÄÖеÄͳ¼ÆÊý¾ÝÊÇ´ÓÊÜ¿¨°Í˹»ù°²È«ÍøÂ磨KSN£©±£»¤µÄICSÍÆËã»úÉÏÍøÂç¶øÀ´¡£¿¨°Í˹»ù³¢ÊÔÊÒICS CERT½«ICSÍÆËã»ú¹éÀàΪÆóÒµ¹¤Òµ»ù´¡ÉèÊ©µÄÒ»²¿ÃÅ¡£ÕâÒ»Àà±ðÔ̺¬Ö´ÐÐÒÔÏÂÒ»¸ö»ò¶à¸öÖ°ÄܵÄWindowsÍÆËã»ú£º


¡¤        Êý¾Ý²É¼¯Óë¼à¿Ø·þÎñÆ÷£¨SCADA£©
¡¤        Êý¾Ý´æ´¢·þÎñÆ÷£¨Historian£©
¡¤        Êý¾ÝÍø¹Ø£¨OPC£©
¡¤        ¹¤³ÌʦºÍ²Ù×÷Ô±µÄ¹Ì¶¨¹¤×÷Õ¾
¡¤        ¹¤³ÌʦºÍ²Ù×÷Ô±µÄÒÆ¶¯¹¤×÷Õ¾

¡¤        ÈË»ú½çÃæ£¨HMI£©


ÔÚGA»Æ½ð¼××êÑÐÖÐ £¬ÎÒÃÇ˼¿¼²¢·ÖÎöÁËWindowsƽ̨ÉϵÄËùÓÐÖ÷Á÷RAT £¬µ«Windows²Ù×÷ϵͳ×Ô´øµÄÔ¶³Ì×ÀÃæ·þÎñÖ®±í¡£¶Ô¸ÃRATµÄ×êÑл¹ÔÚ½øÐÐÖ®ÖÐ £¬ÎÒÃǽ«ÔÚ±¾ÏµÁеÄÏÂһƪÎÄÕÂÖнøÐнéÉÜ¡£

ICSÖÐRATµÄʹÓÃÇé¿ö


ƾ¾ÝKSNµÄÊý¾Ý £¬ÔÚ2018ÄêÉϰëÄê £¬ÓÐÈý·ÖÖ®Ò»µÄICSÍÆËã»ú×°ÖÃ/ʹÓÃÁ˺Ϸ¨µÄRAT·¨Ê½£¨±»¹éÀàΪ·Ç²¡¶¾ÀàµÄ·¨Ê½£ºÔ¶³ÌÖÎÀí£¨RemoteAdmin£©£©¡£
                           
GA»Æ½ð¼×¡¤(ÖйúÇø)¹Ù·½ÍøÕ¾

×°ÖúϷ¨RATµÄICSÍÆËã»úµÄ±ÈÀý


ͳ¼ÆÊý¾ÝÓëGA»Æ½ð¼×¹Û²ìÁ˾ÖÏàÒ»Ö£ºRATµÄȷʱʱÔÚ¹¤ÒµÆóÒµµÄOTÍøÂçÖÐʹÓá£ÎÒÃÇÒÔΪÕâ¿ÉÄÜÓë½µµÍICSµÄÊØ»¤ÓöÈÒÔ¼°×î´óÏ޶ȵØÏ÷¼õ¹ÊÕϲúÉúʱµÄÏìÓ¦¹¦·òÓйØ¡£


ƾ¾ÝGA»Æ½ð¼×¹Û²ì £¬¶ÔOTÍøÂçÖеÄÍÆËã»úµÄÔ¶³Ì½Ó¼û²¢Ã»ÓÐÑϸñÏÞ¶ÈÔÚÆóÒµÍøÂçÌìǵÄÚµÄÖÎÀíÔ±ºÍ¹¤³Ìʦ֮ÖС£ÆóÒµÍøÂçÌìǵ±íµÄÓû§Ò²Äܹ»Í¨¹ý»¥ÁªÍø½Ó¼ûËüÃÇ¡£ÕâЩÓû§¿ÉÄÜÔ̺¬µÚÈý·½ÆóÒµµÄ´ú±í ¨C Èçϵͳ¼¯³ÉÉÌ»òICS¹©¸øÉ̵ÄÔ±¹¤ £¬ËûÃÇÀûÓÃRATÀ´½øÐÐICS¹ÊÕϵÄÕï¶Ï¡¢ÊØ»¤ºÍ½¨¸´¡£ÕýÈçGA»Æ½ð¼×¹¤ÒµÍøÂ簲ȫÉó¼ÆËùÅú×¢µÄ £¬ÕâÀà½Ó¼ûͨ³£Ã»ÓÐÊܵ½ÆóÒµÓйØÔðÈÎÈ˵ļල £¬Ö»¹ÜÏνӵ½OTÍøÂçµÄÔ¶³ÌÓû§Í¨³£Õ¼Óйý¶àµÄȨÏÞ £¬ÀýÈç±¾µØÖÎÀíԱȨÏÞ¡£Õâ¶ÔÈ·±£¹¤Òµ×Ô¶¯»¯ÏµÍ³µÄÐÅÏ¢°²È«À´ËµÏÔÈ»ÊÇÒ»¸öÑϳÁµÄÎÊÌâ¡£


ͨ¹ý¶Ô·ÖÆç¹¤ÒµÏµÍ³µÄ¹¤³ÌʦºÍ²Ù×÷Ô±µÄ·Ã̸ £¬²¢Æ¾¾Ý¶ÔICSÓû§ÎĵµµÄ·ÖÎö £¬ÎÒÃÇ·¢ÏÖRAT×î³£±»ÓÃÓÚ¹¤ÒµÍøÂçµÄÒÔϳ¡¾°£º


1.   ´Ó²Ù×÷Ô±¹¤×÷Õ¾½ÚÔì/¼à¿ØHMI£¨Ô̺¬ÔÚ´óÆÁÄ»ÉÏÏÔʾÐÅÏ¢£©
2.   ´Ó¹¤³Ìʦ¹¤×÷Õ¾½ÚÔì/¼à¿ØHMI
3.   ´Ó²Ù×÷Ô±¹¤×÷Õ¾½ÚÔìSCADA
4.   ´Ó¹¤³Ìʦ¹¤×÷Õ¾»ò³Ð°üÉÌ/¹©¸øÉ̵ÄÍÆËã»ú£¨±íÍø£©ÊØ»¤SCADA
5.   ½«¶à¸ö²Ù×÷Ô±Ïνӵ½Ò»¸ö²Ù×÷Ô±¹¤×÷Õ¾£¨ÀàËÆÓÚ¾«¼ò¿Í»§¶ËµÄ¼Ü¹¹ £¬Äܹ»½Ú¼ó²Ù×÷Ô±¹¤×÷Õ¾Èí¼þµÄÐí¿ÉÖ¤Óöȣ©

6.   ´ÓOTÍøÂçͨ¹ýHMI½Ó¼û°ì¹«ÍøÂçµÄÍÆËã»ú²¢Ö´ÐÐÓйع¤×÷£¨Èç½Ó¼ûµç×ÓÓÊÏä¡¢ÉÏÍø¡¢Ê¹ÓÃofficeÎĵµ°ì¹«µÈ£©


ÉÏÃæÁгöµÄһЩ³¡¾°Åú×¢ £¬ÔÚOTÍøÂçÖÐʹÓÃRATÊÇΪÁËÂú×ãÔËÓªµÄÐèÒª¡£ÕâÒ²Òâζ×ÅÉÕ»ÙʹÓÃRAT½«»á²»³ÉÔ¤·ÀÏßµ¼Ö¹¤×÷Á÷³ÌµÄ±ä¶¯¡£Óë´Ëͬʱ £¬Òª³ä·ÖÀí½â²»°²È«µÄRAT¿ÉÄܻᵼÖ¹¥»÷ÕßÄܵÈÏеطÛËéºÍÖжϹ¤ÒµÁ÷³Ì £¬Òò¶øÓëÔÚOTÍøÂçÖÐʹÓÃRATÓйصľö²ßÓ¦¸Ã»ùÓÚÕâÖÖ˼ÏëÉÏÈ¥¹¹½¨¡£Ñϸñ½ÚÔìÔÚOTÍøÂçÉÏʹÓÃRAT½«ÓÐÖúÓÚ¼õÓ×¹¥»÷ÃæºÍÏ÷¼õÔ¶³ÌÖÎÀíϵͳÊÜϰȾµÄ·çÏÕ¡£


GA»Æ½ð¼×¡¤(ÖйúÇø)¹Ù·½ÍøÕ¾

2018ÉϰëÄêÆÚ¼äÖÁÉÙʹÓÃÁËÒ»´ÎRATµÄICSÍÆËã»ú±ÈÀý×î¸ßµÄ¹ú¶È£¨Top20£©

ICSÖÐRATµÄ×°Öó¡¾°


ƾ¾ÝGA»Æ½ð¼××êÑÐ £¬ÔÚICSÍÆËã»úÉÏÓÐÈýÖÖ×î³£¼ûµÄRAT×°Öó¡¾°£º


1.   ICSÈí¼þ¿¯ÐаüÖÐÔ̺¬RAT£¨¿ÉÄÜÊÇ·ÖÆçµÄÈí¼þ¿¯Ðаü»òICSÈí¼þ×°Ö÷¨Ê½£©¡£ÕâÖÖÇé¿öÕ¼ËùÓÐ×°ÖÃRATµÄICSÍÆËã»úµÄ18.6%¡£


GA»Æ½ð¼×¡¤(ÖйúÇø)¹Ù·½ÍøÕ¾

ÓëICS²úÆ·°ó¸¿µÄRATÕ¼ËùÓÐICSÍÆËã»úÉϵÄRATµÄ±ÈÀý

2.   Ó×ÎÒ»ò¹©¸øÉÌ£¨ÍøÂçÖÎÀíÔ±¡¢¹¤³Ìʦ¡¢²Ù×÷Ô±»ò¼¯³É¹«Ë¾£©ÓÐÒâ×°ÖõÄRAT¡£ÎÒÃDz¢Ã»ÓÐÈ¥ÊÔͼÅжÏÕâЩװÖÃÊÇ·ñºÏ·¨¡£Æ¾¾ÝGA»Æ½ð¼×¹¤ÒµÍøÂ簲ȫÉó¼ÆºÍÊÂÎñµ÷²éµÄ¾­Ñé £¬ºÃ¶àÕâÀà×°Öò¢Ã»ÓÐ×ñÑ­ÆóÒµµÄÐÅÏ¢°²È«Õ½Êõ £¬Ò»Ð©×°ÖÃÉõÖÁÊǸ÷ÆóÒµµÄÓйØÕƹÜÈËÔ±Ëù²»ÖªÇéµÄ¡£


3.   ¶ñÒâÈí¼þ͵¹¶×°ÖõÄRAT¡£ÏÂÎÄÖÐÎÒÃǵ÷²éµÄÒ»¸ö×î½üµÄ¹¥»÷ÊÂÎñ¾ÍÊÇÒ»¸ö°¸Àý¡£


ICSÖеÄRAT·çÏÕ


ÔÚ¹¤ÒµÍøÂçÖÐʹÓÃRAT´øÀ´µÄ·çÏÕ²¢²»×ÜÊÇÄÇôÏÔÖø £¬Ò²²»ÊÇ×î³õʹÓÃÕâЩRATËù½øÕ¹µÄ¡£


ÎÒÃÇÔÚ¹¤ÒµÏµÍ³Öз¢ÏֵĴóÎÞÊýRAT¶¼ÓµÓÐÒÔÏÂÌØµã£¨ÕâÐ©ÌØµãÏÔÖø½µµÍÁËÖ÷»úϵͳµÄ°²È«Ë®Æ½£©£º


¡¤        ÌáÉýµÄȨÏÞ ¨C RATµÄ·þÎñÆ÷²¿Ãų£×÷ΪӵÓÐϵͳȨÏÞ£¨ÀýÈçNT SYSTEM£©µÄ·þÎñÀ´ÔËÐУ»
¡¤        ²»Ö§³Ö¶Ôϵͳ/¿Í»§¶ËµÄ»î¶¯ÉèÖÃÑϸñµÄ±¾µØ½Ó¼ûÏÞ¶È£»
¡¤        µ¥³É·ÖÈÏÖ¤£»
¡¤        ¿Í»§¶Ë»î¶¯Ã»ÓÐÈÕÖ¾£»
¡¤        ´æÔÚ·ì϶£¨ÎÒÃÇ»áÔÚÄêµ×°ä²¼¹ØÓÚÖ÷Á÷RAT£¨±»ºÜ¶àICS¹©¸øÉÌËùʹÓõģ©ÖеÄÁãÈÕ·ì϶µÄ»ã±¨£©£»

¡¤        Ê¹ÓÃÖм̷þÎñÆ÷£¨ÓÃÓÚ·´ÏòÏνӣ©Ê¹µÃRAT¿ÉÄÜÈÆ¹ýÍøÂçÌìǵÉϵÄNATºÍ·À»ðǽµÄÏÞ¶È


ÓëʹÓÃRATÓйصÄ×îÑϳÁµÄÎÊÌâÊÇ £¬ÆäʹÓÃÁËÌáÉýµÄȨÏÞ²¢ÇÒ¶Ìȱ¶ÔÕâЩȨÏÞ½øÐÐÏ޶ȵļ¿Á©£¨»òÕßÊÇÏÞ¶ÈÔ¶³ÌÓû§µÄ±¾µØ½Ó¼ûȨÏÞ£©¡£ÏÖʵÉÏ £¬ÕâÒâζ×ÅÈôÊǹ¥»÷Õߣ¨»òÊǶñÒâÈí¼þ£©»ñÈ¡ÁËÔ¶³ÌÓû§µÄÍÆËã»úµÄ½Ó¼ûȨÏÞ £¬ÇÔÈ¡ÁËÆäÉí·ÝÑéÖ¤Êý¾Ý£¨µÇ¼Ãû/ÃÜÂ룩 £¬½Ù³ÖÁ˻µÄÔ¶³ÌÖÎÀí²Ç»°»òÊdzɹ¦¹¥»÷ÁËRAT·þÎñÆ÷¶ËµÄ·ì϶ £¬ËûÃǽ«»á»ñµÃ²»ÊÜÏ޶ȵÄICSϵͳ½Ó¼ûȨÏÞ¡£Í¨¹ýʹÓ÷´ÏòÏνӵÄÖм̷þÎñÆ÷ £¬¹¥»÷ÕßÄܹ»´ÓÊÀ½çÉÏÈκÎÒ»¸ö´¦ËùÏνӵ½ÕâЩRAT¡£


ICSÈí¼þ¿¯ÐаüÖÐÄÚÖõÄRAT»¹»áÊܵ½ÒÔÏÂÎÊÌâµÄÓ°Ï죺


¡¤        RAT×é¼þºÍ¿¯ÐаüÏÕЩ´Ó²»¸üУ¨¼´±ã°ä²¼ÁËа汾µÄICSÈí¼þ¿¯Ðаü£©¡£ÕâÒâζ×ÅËüÃǺÜÓпÉÄÜÔ̺¬·ì϶¡£

¡¤        ¾ø´óÎÞÊýÇé¿öÏ £¬ËüÃǶ¼Ê¹ÓÃĬÈÏÃÜÂë ¨C ICSÈí¼þ¹©¸øÉÌҪô°ÑĬÈÏÃÜÂëÓ²±àÂëÔÚRATÖÐ £¬ÒªÃ´ÔÚÎĵµÖаÑËüÃDZêΪ¡°ÍƼöʹÓá±


RATÊǹ¤ÒµÍøÂçÖÐʱʱʹÓõĺϷ¨Èí¼þ/¹¤¾ß £¬ÕâÒâζןÜÄѽ«ºÏ·¨µÄʹÓûÓë¹¥»÷»î¶¯·Ö±æ¸ôÀ´¡£´Ë±í £¬ÓÉÓÚÕÆ¹ÜICS°²È«µÄÐÅÏ¢°²È«·þÎñºÍÆäËûÔ±¹¤Ê±Ê±²»ÖªÂ·RAT±»×°ÖÃÁË £¬´óÎÞÊýÇé¿öÏÂRATµÄÅäÖÃÔÚ¹¤ÒµÍøÂçµÄ°²È«É󼯹ý³ÌÖÐÊDZ»ºöÂÔµôµÄ¡£ÕâʹµÃÏ޶ȹ¤ÒµÍøÂçÖеÄRATµÄʹÓöÔÏó¡¢Ê¹Óó¡¾°ºÍʹÓÃÖ÷ÕÅÓÈÆä³ÁÒª £¬ÒÔ¼°¿Ï¶¨ÒªÈ·±£OTÍøÂçµÄÐÅÏ¢°²È«ÕƹÜÈËͨ´ïËùÓеÄRATʹÓÃÇé¿ö¡£

ICSÖеÄRAT¹¥»÷


ÉÏÊöËùÓÐÄÚÈݶ¼ºÏÓÃÓÚÓëRATÓйصÄDZÔÚÍþв¡£


ƾ¾Ý¶ÔKSNͳ¼ÆÊý¾ÝµÄ·ÖÎö £¬ÎÒÃÇ·¢ÏֺܶàÓëICSÍÆËã»úÖеÄRATÓйصĹ¥»÷ºÍ¶ñÒâÈí¼þϰȾ³¢ÊÔ¡£´óÎÞÊýÇé¿öÏ £¬ÕâЩ¹¥»÷¶¼ÊÇ»ùÓÚÒÔϳ¡¾°£¨ÒÔ¹¥»÷ƵÂʵĽµÐò·ÖÁУ©£º


1.   À´×ÔÓÚ±¾µØÍøÂç»ò»¥ÁªÍøµÄ±©Á¦ÆÆ½â¹¥»÷£¨ÆÆ½âÓû§Ãû/ÃÜÂ룩£»
2.   ¹¥»÷Õß»ò¶ñÒâÈí¼þͨ¹ýÇÔÈ¡»òÆÆ½âµÄÉí·ÝÑé֤ʹ´¦½Ó¼ûRAT £¬²¢ÏÂÔØºÍÖ´ÐжñÒâÈí¼þ£»
3.   Ô¶³ÌÓû§£¨¿ÉÄÜÊǺϷ¨µÄÓû§ £¬µ«±»¹¥»÷ÕßËùÓÕÆ­£©Í¨¹ýRATÔÚICSÍÆËã»ú¸ßµÍÔØÄ¾Âí £¬¶øºóÖ´ÐУ»Ä¾Âí¿ÉÄÜÊǼÙ×°³ÉofficeÎĵµ¡¢·Ç¹¤Òµ³¡¾°µÄÈí¼þ£¨ÓÎÏ·¡¢¶àýÌåÈí¼þµÈ£©¡¢office/ÀûÓ÷¨Ê½/¹¤ÒµÈí¼þµÈµÄÆÆ½âÆ÷»òÃÜÔ¿ÌìÉúÆ÷µÈ¡£
4.   ÀûÓÃexploitÕë¶ÔRAT·þÎñÆ÷¶ËÌáÒéµÄÍøÂç¹¥»÷ £¬¿ÉÄÜÊÇÀ´×ÔÓÚ±¾µØÍøÂç»ò»¥ÁªÍø¡£

±©Á¦ÆÆ½âÀàµÄÍøÂç¹¥»÷£¨ÆÆ½âÓû§Ãû/ÃÜÂ룩ÊÇ×î³£¼ûµÄ£»ÓÉÓÚÕâÖÖ¹¥»÷²»±ØÒªÊ²Ã´ÉîåäµÄ֪ʶºÍ¼¼Êõ £¬²¢ÇÒÓйØÈí¼þ¹«¿ª¿ÉÓá£


ÏÖº±¼û¾ÝÎÞ·¨·ÖÎö³öÏνӵ½ICSÍÆËã»úÉϵÄRAT·þÎñÆ÷µÄÓû§µ½µ×ÊÇË­ ¨C ¿ÉÄÜÊǺϷ¨µÄÓû§ £¬Ò²¿ÉÄÜÊǹ¥»÷Õß»ò¶ñÒâÈí¼þ ¨C ÒÔ¼°ÆäÖ÷ÕÅ¡£Òò¶ø £¬ÎÒÃÇÖ»Äܲ²âÕâ¸ö»î¶¯´ú±íÁËÓÐÕë¶ÔÐԵĹ¥»÷¡¢·ÛËéÐԵij¢ÊÔ»¹Êǿͻ§µÄʧÎó¡£


À´×ÔÓÚ»¥ÁªÍøµÄÍøÂç¹¥»÷×îÓпÉÄÜͨ¹ý¶ñÒâÈí¼þ¡¢ÉøÈë²âÊÔ¹¤¾ß»ò½©Ê¬ÍøÂçÀ´ÊµÏÖ¡£


¶øÀ´×ÔÓÚ±¾µØÍøÂçµÄÍøÂç¹¥»÷ÔòÒâζ׏¥»÷ÕßÒѾ­½øÈëÁËÍøÂ磨ÓпÉÄÜÊÇÄÚ²¿ÈËÔ±£©¡£ÁíÒ»ÖÖ¿ÉÄÜÐÔÊDZ¾µØÍøÂçÖеÄÒ»Ì¨ÍÆËã»úҪôÒѱ»¶ñÒâÈí¼þϰȾ £¬ÒªÃ´Òѱ»¹¥»÷ÕßÈëÇÖ²¢ÇÒµ±×÷Ìø°å£¨Éí·ÝÑé֤ʹ´¦¿ÉÄÜ֮ǰÒѾ­Ð¹Â¶£©¡£

¹¥»÷°¸ÀýÒ»£¨Í¨¹ýRMSºÍTeamViewer¹¥»÷¹¤ÒµÆóÒµ£©


2018ÉϰëÄê £¬¿¨°Í˹»ù³¢ÊÔÊÒICS CERT·¢ÏÖ¼Ù×°³ÉºÏ·¨Ã³Ò×±¨¼ÛµÄÐÂÒ»²¨´¹µöÓʼþ¹¥»÷¡£Ö»¹ÜÕâЩ¹¥»÷»î¶¯ÖØÒªÕë¶Ô¶íÂÞ˹¾³ÄڵĹ¤ÒµÆóÒµ £¬µ«Æä¹¥»÷Õ½ÊõºÍ¹¤¾ßÒ²¿ÉÓÃÓÚ¹¥»÷È«ÇòÆäËüµØÓòµÄ¹¤ÒµÆóÒµ¡£


ÕâЩ¹¥»÷»î¶¯ÖÐʹÓõĶñÒâÈí¼þ»áÔÚϵͳÉÏ×°ÖúϷ¨µÄÔ¶³ÌÖÎÀíÈí¼þ ¨C TeamViewer»òÔ¶³Ì²Ù×÷ϵͳ/Ô¶³Ì¹¤¾ß£¨RMS£©¡£

ÎÞÂÛÊÇÄÄÖÖÇé¿ö £¬¶ñÒâÈí¼þ³ÇÊн«Ò»¸öϵͳDLL´úÌæ³É¶ñÒâ´úÂë £¬ÒÔÔںϷ¨¹ý³ÌÖÐ×¢Èë¶ñÒâ´úÂë¡£ÕâʹµÃ¹¥»÷ÕßÄܹ»»ñµÃÊÜϰȾϵͳµÄÔ¶³Ì½ÚÔìȨÏÞ¡£¹¥»÷Õß»¹Ê¹ÓÃÁ˶àÖÖ¼¼ÊõÀ´¸²¸ÇϰȾºÍ×°ÖÃÈí¼þµÄºÛ¼£¡£


ÈçÓбØÒª £¬¹¥»÷Õß»áÔÚϵͳÖÐÏÂÔØÒ»¸ö¶î±íµÄ¶ñÒâÈí¼þ°ü £¬¸Ã¶ñÒâÈí¼þ°üÕë¶Ô·ÖÆçµÄÊܺ¦Õß½øÐж¨Ôì £¬Æä¿ÉÄÜÔ̺¬¼äµýÈí¼þ¡¢ÆäËüÔ¶³ÌÖÎÀí¹¤¾ß¡¢·ì϶ÀûÓù¤¾ßÒÔ¼°ÓÃÓÚ»ñÈ¡WindowsÕË»§ÃÜÂëµÄMimikatzµÈ¡£


ƾ¾ÝÏÖº±¼û¾Ý £¬¹¥»÷ÕßµÄÖØÒªÖ÷ÕÅÊÇ´ÓÆóÒµµÄÕË»§ÖÐÇÔÈ¡½ðÇ® £¬µ«Ç±ÔڵĹ¥»÷³¡¾°²¢²»½öÏÞÓÚ´Ë¡£ÔÚ¹¥»÷¹ý³ÌÖÐ £¬¹¥»÷Õß»¹»áÇÔȡָ±ê×éÖ¯¼°ÆäºÏ×÷ͬ°éºÍ¿Í»§µÄÃô¸ÐÊý¾Ý £¬¶ÔÔ±¹¤½øÐаÂÃØµÄ¼à¶½ £¬²¢ÀûÓÃÏνӵ½ÊÜÏ°È¾ÍÆËã»úµÄÉ豸¼ÔìÊÓÆµºÍÒôƵ¡£ÏÔÈ» £¬³ýÁ˾­¼ÃËðʧ֮±í £¬ÕâЩ¹¥»÷»¹»áµ¼ÖÂÊܺ¦ÆóÒµµÄÃô¸ÐÊý¾Ýй¶¡£

¹¥»÷°¸Àý¶þ£¨Õë¶ÔÆû³µÔì×÷É̵ÄÂŴι¥»÷£©


µÚ¶þÖÖ¹¥»÷³¡¾°µÄÒ»¸öµäÐ͵ÄÀý×ÓÊÇÒ»¼ÒÆû³µÔì×÷Óë·þÎñÉ̵Ĺ¤ÒµÍøÂçÔâµ½µÄ¹¥»÷¡£¾ßÌåÀ´Ëµ £¬ÊÇ¸ÃÆóÒµµÄÓÃÓÚÕï¶Ï¿¨³µºÍ³ÁÐͳµÁ¾µÄÒýÇæºÍ³µÔØÏµÍ³µÄÍÆËã»úÔâµ½µÄ¹¥»÷¡£¿¨°Í˹»ù³¢ÊÔÊҵIJúÆ·Ô®ÊÖ×èÖ¹ÁËÂŴδËÀ๥»÷¡£


¸ÃÆóÒµµÄ¹¤ÒµÍøÂçÖÐÖÁÉÙÒ»Ì¨ÍÆËã»ú±»×°ÖÃÁËRAT £¬²¢ÇÒ¸ÃRAT±»¼äЪÐÔµØÊ¹Óá£×Ô2017Äêµ×ÒÔÀ´ £¬Í¨¹ý¸ÃRAT×°ÖöñÒâÈí¼þµÄÎÞÊý´Î¹¥»÷³¢ÊÔ±»ÎÒÃÇ×èÖ¹ÁË¡£¼¸¸öÔÂÄÚÕâЩϰȾ³¢ÊÔ¶¨ÆÚ³öÏÖ ¨C Ò»ÖÜ2µ½3´Î £¬É¢²¼ÔÚÒ»ÌìµÄ¸÷¸öʱ³½¡£ÔÙ¼ÓÉÏÆäËü¼ä½ÓÖ¸±ê £¬ÎÒÃÇÒÔΪ¸ÃRATµÄÉí·ÝÑéÖ¤Êý¾Ýй¶ÁË £¬¹¥»÷Õߣ¨¶ñÒâÈí¼þ£©ÀûÓøÃÍ´´¦Í¨¹ý»¥ÁªÍøÀ´¹¥»÷¸ÃÆóÒµµÄÍÆËã»ú¡£


ÔÚͨ¹ýRAT½Ó¼ûDZÔÚÊܺ¦ÕߵĻù´¡Éèʩ֮ºó £¬¹¥»÷ÕßÒ»ÏòÔÚ³¢ÊÔ·ÖÆçµÄ¶ñÒâÈí¼þ°ü £¬ÊÔͼÌÓ±Üɱ¶¾Èí¼þµÄ¼ì²â¡£


ÆäÖÐÒ»¸ö±»¿¨°Í˹»ù²úÆ·¼ì²âµ½µÄ¶ñÒâÈí¼þ¼°Æä±äÌåÊÇNet-Worm.Win32.Agent.pm¡£Ò»µ©ÆðÍ·ÔËÐÐ £¬¸ÃÈ䳿¾Í»áÂíÉÏÀûÓÃÓÀºãÖ®À¶·ì϶ÔÚ±¾µØÍøÂçÉϽøÐÐÀ©É¢ ¨C ¸Ã·ì϶ÀûÓã¨MS17-010£©ÓÚ2017Äê´º¼¾±»ShadowBrokersÅû¶ £¬²¢±»³ôÃûÔ¶ÑïµÄÀÕË÷Èí¼þWannaCryºÍExPetrËùÀûÓá£


±»¼ì²âµ½µÄ¶ñÒâÈí¼þ»¹Ô̺¬Ä¾Âí¼Ò×åNymaim¡£¸Ã¼Ò×å³£±»ÓÃÓÚÏÂÔØ½©Ê¬ÍøÂçNecus¼Ò×åµÄ±äÌå £¬¶øNecus»Ø¹ýÀ´ÓÖ³£±»ÓÃÓÚ´«²¼ÀÕË÷Èí¼þ¼Ò×åLocky¡£

½áÂÛ


Ô¶³ÌÖÎÀí¹¤¾ß±»¿í·ºµØÓÃÓÚ¹¤ÒµÍøÂçµÄICS¼à¿Ø¡¢½ÚÔìºÍÊØ»¤Á÷³ÌÖС£Äܹ»Ô¶³Ì²Ù×÷ICSµÄÄÜÁ¦´ó´ó½µµÍÁËÊØ»¤³É±¾ £¬µ«Óë´Ëͬʱ £¬²»ÊܽÚÔìµÄÔ¶³Ì½Ó¼ûȨÏÞ¡¢ÎÞ·¨100%µØÑéÖ¤Ô¶³Ì¿Í»§¶ËµÄºÏ·¨ÐÔÒÔ¼°RAT´úÂëºÍÅäÖÃÖеķì϶´ó´óÔö³¤Á˹¥»÷Ãæ¡£¶øÁíÒ»·½Ãæ £¬RATµÈÆäËüºÏ·¨¹¤¾ßÒ²Ô½À´Ô½¶àµØ±»¹¥»÷ÕßËùÀûÓà £¬Ê¹µÃÆäÐÐ×Ù±»°µ²ØºÍ¹éÒòÔ½À´Ô½ÄÑÌâ¡£


ΪÁËÏ÷¼õRATÍøÂç¹¥»÷µÄ·çÏÕ £¬ÎÒÃǽ¨Òé²ÉÈ¡ÒÔϸßÓÅÏȼ¶µÄ´ëÊ©£º


¡¤        É󼯹¤ÒµÍøÂçÖеÄϵͳ¼°µÚÈý·½Ô¶³ÌÖÎÀí¹¤¾ß £¬ÀýÈçVNC¡¢RDP¡¢TeamViewerºÍRMS / RemoteUtilitiesµÈ¡£Ð¶ÔØËùÓй¤ÒµÁ÷³Ì²»±ØÒªµÄÔ¶³ÌÖÎÀí¹¤¾ß¡£
¡¤        É󼯲¢½ûÓÃICSÈí¼þ¸½´øµÄÔ¶³ÌÖÎÀí¹¤¾ß£¨¾ßÌåÖ¸ÄÏÇë²Î¿¼Èí¼þµÄÓйØÎĵµ£© £¬µ±È»Ç°ÌáÊǹ¤ÒµÁ÷³Ì²»±ØÒªÕâЩ¹¤¾ß¡£
¡¤        ¼´±ãÊǹ¤ÒµÁ÷³ÌËùÐèµÄÔ¶³ÌÖÎÀí²Ù×÷ £¬Ò²ÒªÇ×êÇ¼à¿ØºÍ¼Í¼Զ³ÌÖÎÀí²Ç»°µÄÊÂÎñÈÕÖ¾£»Ä¬ÈÏÇé¿öÏÂÓ¦½«Ô¶³Ì½Ó¼û·þÎñ½ûÓà £¬½öÔÚ±ØÒªÊ¹ÓÃʱÆôÓà £¬²¢ÇÒÖ»ÆôÓÃÒ»¶Î¹¦·ò¡£